CVE-2024-23825: luka w wtyczce TablePress dla WordPress
Luka w TablePress pozwala na nieautoryzowane żądania HTTP i potencjalny wyciek danych w środowiskach chmurowych. Aktualizuj do wersji 2.2.5.
- CVSS
- 3.0 LOW
- EPSS
- 42.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tablepress
Co wiadomo
Wtyczka TablePress dla WordPress umożliwia importowanie tabel poprzez zewnętrzne żądania HTTP na podstawie adresu URL podanego przez użytkownika. Niewystarczające filtrowanie tego wejścia pozwala na wysyłanie żądań do niezamierzonych lokalizacji sieciowych i odbieranie odpowiedzi, co może prowadzić do wycieku danych wewnętrznych w środowiskach chmurowych.
Wpływ biznesowy
W środowiskach chmurowych, takich jak AWS, atakujący może wykorzystać tę lukę do wykonania żądań GET do metadanych instancji, co przy nieodpowiedniej konfiguracji może skutkować ujawnieniem poufnych danych, w tym poświadczeń. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z TablePress powinny zwrócić uwagę na potencjalne zagrożenia związane z ekspozycją danych wrażliwych.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki TablePress do wersji 2.2.5 lub nowszej, w której luka została załatana. Dodatkowo warto ograniczyć dostęp do metadanych instancji w środowiskach chmurowych, przeglądać logi pod kątem nietypowych żądań HTTP oraz monitorować konfigurację zabezpieczeń serwera.